CTT Report Hub
#ParsedReport #CompletenessMedium 21-03-2025 ZDI-CAN-25373: Windows Shortcut Exploit Abused as Zero-Day in Widespread APT Campaigns https://www.trendmicro.com/en_us/research/25/c/windows-shortcut-zero-day-exploit.html Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Критическая уязвимость ZDI-CAN-25373 в файлах Windows .lnk позволяет злоумышленникам выполнять скрытые команды, которые в основном используются APT-группами из Северной Кореи, Ирана, России и Китая. Этот метод использует легальные инструменты для передачи вредоносных данных, что позволяет избежать обнаружения и создает риски для различных секторов по всему миру. Уязвимость не устранена, и при атаках используются многочисленные типы вредоносных программ, что требует усиленных мер защиты от подозрительных файлов.файлы lnk.
-----
Trend Zero Day Initiative (ZDI) выявила критическую уязвимость ZDI-CAN-25373, связанную с файлами Windows .lnk, которая позволяет злоумышленникам выполнять скрытые команды на компьютерах-жертвах. Эта уязвимость широко использовалась, было совершено около 1000 вредоносных программ.файлы lnk были обнаружены, в основном, спонсируемыми государством группами APT из Северной Кореи, Ирана, России и Китая. Эти атаки характеризуются возможностью внедрения вредоносных аргументов командной строки.файлы lnk, что затрудняет их обнаружение и подвергает организации угрозам кражи данных и кибершпионажа. Жертвы охватывают множество секторов, включая правительственный, финансовый, телекоммуникационный, военный и энергетический, в Северной Америке, Европе, Азии, Южной Америке и Австралии.
Технология использования заключается в создании файлов .lnk, которые при открытии визуально не указывают пользователям на какой-либо вредоносный контент из-за того, как Windows отображает эти файлы. Вредоносная нагрузка может быть выполнена с использованием законных инструментов, таких как cmd.exe и powershell.exe, что создает среду, благоприятствующую кибератакам, не вызывая подозрений у пользователей. Наблюдения показывают, что многие северокорейские APT-группы в значительной степени зависят от ZDI-CAN-25373, применяя тактику сотрудничества и обмена инструментами. Анализ выявил использование огромного количества файлов.файлы lnk заполнены нефункциональными данными, чтобы еще больше избежать обнаружения.
ZDI-CAN-25373 иллюстрирует искажение важной информации в пользовательском интерфейсе, когда пользовательский интерфейс Windows не может визуально отображать важную информацию, что позволяет злоумышленникам скрывать истинную природу команд, выполняемых скомпрометированными файлами .lnk. Этот компромисс создает риски для целостности и доступности данных, особенно в связи с тем, что более изощренные способы эксплуатации и уязвимости нулевого дня становятся обычным явлением среди хакеров в условиях нестабильной геополитической обстановки.
Сообщение об уязвимости поступило в корпорацию Майкрософт в рамках программы ZDI bug bounty program, где она была классифицирована как уязвимость низкой степени серьезности и до сих пор не исправлена. известно, что хакеры используют различные типы вредоносных программ в качестве полезной нагрузки, включая Xeno RAT, QakBot, AsyncRat и Venom RAT, что еще больше усложняет ситуацию с угрозами. Организациям рекомендуется применять превентивные меры безопасности, включая немедленное сканирование и выявление подозрительных программ.файлы lnk позволяют снизить риски, связанные с ZDI-CAN-25373. Для защиты от этих распространенных угроз необходимы эффективные стратегии защиты конечных устройств и сети, а также протоколы расследования возможных взломов. Продолжающееся использование этой уязвимости подчеркивает настоятельную необходимость создания надежных систем кибербезопасности для защиты критически важной инфраструктуры от спонсируемого государством использования и киберпреступлений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Критическая уязвимость ZDI-CAN-25373 в файлах Windows .lnk позволяет злоумышленникам выполнять скрытые команды, которые в основном используются APT-группами из Северной Кореи, Ирана, России и Китая. Этот метод использует легальные инструменты для передачи вредоносных данных, что позволяет избежать обнаружения и создает риски для различных секторов по всему миру. Уязвимость не устранена, и при атаках используются многочисленные типы вредоносных программ, что требует усиленных мер защиты от подозрительных файлов.файлы lnk.
-----
Trend Zero Day Initiative (ZDI) выявила критическую уязвимость ZDI-CAN-25373, связанную с файлами Windows .lnk, которая позволяет злоумышленникам выполнять скрытые команды на компьютерах-жертвах. Эта уязвимость широко использовалась, было совершено около 1000 вредоносных программ.файлы lnk были обнаружены, в основном, спонсируемыми государством группами APT из Северной Кореи, Ирана, России и Китая. Эти атаки характеризуются возможностью внедрения вредоносных аргументов командной строки.файлы lnk, что затрудняет их обнаружение и подвергает организации угрозам кражи данных и кибершпионажа. Жертвы охватывают множество секторов, включая правительственный, финансовый, телекоммуникационный, военный и энергетический, в Северной Америке, Европе, Азии, Южной Америке и Австралии.
Технология использования заключается в создании файлов .lnk, которые при открытии визуально не указывают пользователям на какой-либо вредоносный контент из-за того, как Windows отображает эти файлы. Вредоносная нагрузка может быть выполнена с использованием законных инструментов, таких как cmd.exe и powershell.exe, что создает среду, благоприятствующую кибератакам, не вызывая подозрений у пользователей. Наблюдения показывают, что многие северокорейские APT-группы в значительной степени зависят от ZDI-CAN-25373, применяя тактику сотрудничества и обмена инструментами. Анализ выявил использование огромного количества файлов.файлы lnk заполнены нефункциональными данными, чтобы еще больше избежать обнаружения.
ZDI-CAN-25373 иллюстрирует искажение важной информации в пользовательском интерфейсе, когда пользовательский интерфейс Windows не может визуально отображать важную информацию, что позволяет злоумышленникам скрывать истинную природу команд, выполняемых скомпрометированными файлами .lnk. Этот компромисс создает риски для целостности и доступности данных, особенно в связи с тем, что более изощренные способы эксплуатации и уязвимости нулевого дня становятся обычным явлением среди хакеров в условиях нестабильной геополитической обстановки.
Сообщение об уязвимости поступило в корпорацию Майкрософт в рамках программы ZDI bug bounty program, где она была классифицирована как уязвимость низкой степени серьезности и до сих пор не исправлена. известно, что хакеры используют различные типы вредоносных программ в качестве полезной нагрузки, включая Xeno RAT, QakBot, AsyncRat и Venom RAT, что еще больше усложняет ситуацию с угрозами. Организациям рекомендуется применять превентивные меры безопасности, включая немедленное сканирование и выявление подозрительных программ.файлы lnk позволяют снизить риски, связанные с ZDI-CAN-25373. Для защиты от этих распространенных угроз необходимы эффективные стратегии защиты конечных устройств и сети, а также протоколы расследования возможных взломов. Продолжающееся использование этой уязвимости подчеркивает настоятельную необходимость создания надежных систем кибербезопасности для защиты критически важной инфраструктуры от спонсируемого государством использования и киберпреступлений.
#ParsedReport #CompletenessLow
21-03-2025
Semrush impersonation scam hits Google Ads
https://www.malwarebytes.com/blog/news/2025/03/semrush-impersonation-scam-hits-google-ads
Report completeness: Low
Threats:
Spear-phishing_technique
Victims:
Google, Semrush users
Industry:
Financial, E-commerce
ChatGPT TTPs:
T1566, T1078
IOCs:
Domain: 16
21-03-2025
Semrush impersonation scam hits Google Ads
https://www.malwarebytes.com/blog/news/2025/03/semrush-impersonation-scam-hits-google-ads
Report completeness: Low
Threats:
Spear-phishing_technique
Victims:
Google, Semrush users
Industry:
Financial, E-commerce
ChatGPT TTPs:
do not use without manual checkT1566, T1078
IOCs:
Domain: 16
Malwarebytes
Semrush impersonation scam hits Google Ads
The phishing campaign for valuable Google accounts continues with a new twist, going after the customers of a SasS platform.
CTT Report Hub
#ParsedReport #CompletenessLow 21-03-2025 Semrush impersonation scam hits Google Ads https://www.malwarebytes.com/blog/news/2025/03/semrush-impersonation-scam-hits-google-ads Report completeness: Low Threats: Spear-phishing_technique Victims: Google,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют инструменты онлайн-маркетинга, такие как Google Ads, для запуска фишинговых кампаний, нацеленных на аккаунты Google, в частности, используя поддельные страницы входа в Semrush для сбора учетных данных. Взломав их, злоумышленники могут получить доступ к конфиденциальным данным Google Analytics и Semrush, что может привести к потенциальной финансовой эксплуатации и мошенничеству.
-----
Злоумышленники все чаще используют инструменты онлайн-маркетинга и рекламы для проведения вредоносных кампаний, в частности, нацеливаясь на аккаунты рекламодателей Google. В последнее время для компрометации этих аккаунтов используются косвенные методы, при этом особое внимание уделяется таким платформам, как Semrush, которые завоевали популярность среди пользователей. В отчете указывается, что в самом Semrush не было выявлено уязвимостей или утечек данных; вместо этого он стал мишенью из-за своей растущей популярности.
В ходе масштабной фишинговой кампании, задокументированной ранее в этом году, была использована специфическая технология, которая использовала сайты Google, где вредоносная реклама, выдававшая себя за "Google Ads", направляла пользователей на мошенническую страницу входа в систему Semrush. На этой фишинговой странице был заметен логотип Semrush, и пользователям разрешалось входить в систему только с помощью опции "Войти с помощью Google", что заставляло жертв вводить свои учетные данные Google. Когда пользователи вводили свои данные, эти учетные данные перехватывались злоумышленниками, стоящими за схемой.
Взломанный аккаунт Google может привести к серьезным последствиям. Как только злоумышленники получат доступ, они смогут напрямую получать доступ к конфиденциальным данным, хранящимся в Google Analytics, без необходимости входа в Semrush. Это включает в себя важные данные об электронной коммерции, такие как показатели выручки, объемы транзакций и ключевые показатели эффективности, позволяющие злоумышленникам получить представление о финансовом состоянии целевых предприятий. Кроме того, информация, хранящаяся в учетной записи Semrush, такая как личные данные и платежные реквизиты, может быть использована для выдачи себя за кого-либо или для дальнейших мошеннических действий, что представляет значительный риск для жертв.
Для частных лиц и компаний, которые непреднамеренно просматривают вредоносную рекламу, существует значительная вероятность потери конфиденциальных данных, что в конечном итоге приводит к различным последствиям, связанным с мошенничеством. Меры безопасности имеют решающее значение, и пользователи некоторых решений для кибербезопасности, таких как Malwarebytes, как сообщается, имеют защиту от конкретных угроз, исходящих от этих вредоносных рекламных объявлений и веб-сайтов. Информация об инцидентах, связанных с этой фишинговой активностью, также была передана в Google, что подчеркивает продолжающуюся борьбу с такими хакерами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют инструменты онлайн-маркетинга, такие как Google Ads, для запуска фишинговых кампаний, нацеленных на аккаунты Google, в частности, используя поддельные страницы входа в Semrush для сбора учетных данных. Взломав их, злоумышленники могут получить доступ к конфиденциальным данным Google Analytics и Semrush, что может привести к потенциальной финансовой эксплуатации и мошенничеству.
-----
Злоумышленники все чаще используют инструменты онлайн-маркетинга и рекламы для проведения вредоносных кампаний, в частности, нацеливаясь на аккаунты рекламодателей Google. В последнее время для компрометации этих аккаунтов используются косвенные методы, при этом особое внимание уделяется таким платформам, как Semrush, которые завоевали популярность среди пользователей. В отчете указывается, что в самом Semrush не было выявлено уязвимостей или утечек данных; вместо этого он стал мишенью из-за своей растущей популярности.
В ходе масштабной фишинговой кампании, задокументированной ранее в этом году, была использована специфическая технология, которая использовала сайты Google, где вредоносная реклама, выдававшая себя за "Google Ads", направляла пользователей на мошенническую страницу входа в систему Semrush. На этой фишинговой странице был заметен логотип Semrush, и пользователям разрешалось входить в систему только с помощью опции "Войти с помощью Google", что заставляло жертв вводить свои учетные данные Google. Когда пользователи вводили свои данные, эти учетные данные перехватывались злоумышленниками, стоящими за схемой.
Взломанный аккаунт Google может привести к серьезным последствиям. Как только злоумышленники получат доступ, они смогут напрямую получать доступ к конфиденциальным данным, хранящимся в Google Analytics, без необходимости входа в Semrush. Это включает в себя важные данные об электронной коммерции, такие как показатели выручки, объемы транзакций и ключевые показатели эффективности, позволяющие злоумышленникам получить представление о финансовом состоянии целевых предприятий. Кроме того, информация, хранящаяся в учетной записи Semrush, такая как личные данные и платежные реквизиты, может быть использована для выдачи себя за кого-либо или для дальнейших мошеннических действий, что представляет значительный риск для жертв.
Для частных лиц и компаний, которые непреднамеренно просматривают вредоносную рекламу, существует значительная вероятность потери конфиденциальных данных, что в конечном итоге приводит к различным последствиям, связанным с мошенничеством. Меры безопасности имеют решающее значение, и пользователи некоторых решений для кибербезопасности, таких как Malwarebytes, как сообщается, имеют защиту от конкретных угроз, исходящих от этих вредоносных рекламных объявлений и веб-сайтов. Информация об инцидентах, связанных с этой фишинговой активностью, также была передана в Google, что подчеркивает продолжающуюся борьбу с такими хакерами.
#ParsedReport #CompletenessMedium
21-03-2025
Malware Hidden Behind Google Meet Deception in ClickFix Campaign
https://cybersecsentinel.com/malware-hidden-behind-google-meet-deception-in-clickfix-campaign/
Report completeness: Medium
Actors/Campaigns:
Slavic_nation_empire (motivation: cyber_criminal)
Scamquerteo (motivation: cyber_criminal)
Threats:
Clickfix_technique
Amos_stealer
Stealc
Rhadamanthys
Geo:
Poland
TTPs:
IOCs:
Hash: 8
IP: 3
Url: 13
File: 6
Domain: 129
Soft:
macOS
Algorithms:
sha1, base64, sha256, md5
Languages:
powershell
21-03-2025
Malware Hidden Behind Google Meet Deception in ClickFix Campaign
https://cybersecsentinel.com/malware-hidden-behind-google-meet-deception-in-clickfix-campaign/
Report completeness: Medium
Actors/Campaigns:
Slavic_nation_empire (motivation: cyber_criminal)
Scamquerteo (motivation: cyber_criminal)
Threats:
Clickfix_technique
Amos_stealer
Stealc
Rhadamanthys
Geo:
Poland
TTPs:
IOCs:
Hash: 8
IP: 3
Url: 13
File: 6
Domain: 129
Soft:
macOS
Algorithms:
sha1, base64, sha256, md5
Languages:
powershell
Cybersec Sentinel
Malware Hidden Behind Google Meet Deception in ClickFix Campaign
Threat Group: Slavic Nation Empire, Scamquerteo
Threat Type: Infostealer Malware, Social Engineering
Exploited Vulnerabilities: Application Layer Protocol (T1071), User Execution (T1204), Phishing (T1566), PowerShell (T1059.001)
Malware Used: Stealc, Rhadamanthys…
Threat Type: Infostealer Malware, Social Engineering
Exploited Vulnerabilities: Application Layer Protocol (T1071), User Execution (T1204), Phishing (T1566), PowerShell (T1059.001)
Malware Used: Stealc, Rhadamanthys…
CTT Report Hub
#ParsedReport #CompletenessMedium 21-03-2025 Malware Hidden Behind Google Meet Deception in ClickFix Campaign https://cybersecsentinel.com/malware-hidden-behind-google-meet-deception-in-clickfix-campaign/ Report completeness: Medium Actors/Campaigns: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClickFix, проводимая "Slavic Nation Empire" и "Scamquerteo", нацелена на пользователей криптовалют с помощью сложного фишинга с использованием вредоносных программ infostealer, таких как Stealc и Rhadamanthys. Он использует тактику, подобную PowerShell scripting, и использует уязвимости для маскировки вредоносных действий и утечки конфиденциальных данных в Windows и macOS.
-----
Кампания ClickFix, в частности ее вариант, известный как "The Phantom Meet", включает в себя сложную атаку социальной инженерии, организованную хакерскими группами "Slavic Nation Empire" и "Scamquerteo". В этой кампании в основном используются вредоносные программы infostealer, включая Stealc, Rhadamanthys и AMOS Stealer. Он использует различные уязвимости и тактические приемы, в частности протокол прикладного уровня (T1071), пользовательское выполнение (T1204), фишинг (T1566) и PowerShell (T1059.001), чтобы получить доступ к конфиденциальной информации пользователей, в частности, для энтузиастов криптовалюты.
Атака начинается с фишинговых электронных писем или взломанных веб-сайтов, которые имитируют сообщения об ошибках Google Meet. Когда пользователи попадают на эти поддельные страницы, они получают сфабрикованные сообщения об ошибках, которые вынуждают их устранять несуществующие проблемы. Этот обман в конечном итоге приводит к выполнению вредоносных команд PowerShell или терминала, что облегчает загрузку и установку вредоносного ПО infostealer. Вредоносное ПО предназначено для извлечения конфиденциальных данных, включая учетные данные и информацию о криптовалютном кошельке. Для маскировки вредоносных скриптов и уклонения от обнаружения используются передовые методы обфускации, такие как кодировка Base64.
Кампания продемонстрировала свою эффективность в отношении платформ Windows и macOS, уделяя особое внимание пользователям в Польше, что отражает адаптацию к географическим интересам ее целевых групп. Поведение вредоносной программы характеризуется ее способностью извлекать ценные данные, сохраняя при этом скрытность, благодаря использованию сценариев PowerShell, которые могут загружать дополнительную полезную нагрузку и выполнять дополнительные команды.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClickFix, проводимая "Slavic Nation Empire" и "Scamquerteo", нацелена на пользователей криптовалют с помощью сложного фишинга с использованием вредоносных программ infostealer, таких как Stealc и Rhadamanthys. Он использует тактику, подобную PowerShell scripting, и использует уязвимости для маскировки вредоносных действий и утечки конфиденциальных данных в Windows и macOS.
-----
Кампания ClickFix, в частности ее вариант, известный как "The Phantom Meet", включает в себя сложную атаку социальной инженерии, организованную хакерскими группами "Slavic Nation Empire" и "Scamquerteo". В этой кампании в основном используются вредоносные программы infostealer, включая Stealc, Rhadamanthys и AMOS Stealer. Он использует различные уязвимости и тактические приемы, в частности протокол прикладного уровня (T1071), пользовательское выполнение (T1204), фишинг (T1566) и PowerShell (T1059.001), чтобы получить доступ к конфиденциальной информации пользователей, в частности, для энтузиастов криптовалюты.
Атака начинается с фишинговых электронных писем или взломанных веб-сайтов, которые имитируют сообщения об ошибках Google Meet. Когда пользователи попадают на эти поддельные страницы, они получают сфабрикованные сообщения об ошибках, которые вынуждают их устранять несуществующие проблемы. Этот обман в конечном итоге приводит к выполнению вредоносных команд PowerShell или терминала, что облегчает загрузку и установку вредоносного ПО infostealer. Вредоносное ПО предназначено для извлечения конфиденциальных данных, включая учетные данные и информацию о криптовалютном кошельке. Для маскировки вредоносных скриптов и уклонения от обнаружения используются передовые методы обфускации, такие как кодировка Base64.
Кампания продемонстрировала свою эффективность в отношении платформ Windows и macOS, уделяя особое внимание пользователям в Польше, что отражает адаптацию к географическим интересам ее целевых групп. Поведение вредоносной программы характеризуется ее способностью извлекать ценные данные, сохраняя при этом скрытность, благодаря использованию сценариев PowerShell, которые могут загружать дополнительную полезную нагрузку и выполнять дополнительные команды.
#ParsedReport #CompletenessMedium
21-03-2025
SVC New Stealer on the Horizon
https://www.seqrite.com/blog/svc-new-stealer-on-the-horizon/
Report completeness: Medium
Threats:
Spear-phishing_technique
Svcstealer
Industry:
E-commerce
TTPs:
Tactics: 6
Technics: 10
IOCs:
File: 9
Path: 2
Hash: 4
IP: 2
Soft:
Microsoft Visual C++, Discord, Telegram, Microsoft Edge, Chromium, Google Chrome, Chrome Canary, Opera, Opera GX, Vivaldi
Algorithms:
zip
Win API:
ShellExecuteW
Languages:
php
21-03-2025
SVC New Stealer on the Horizon
https://www.seqrite.com/blog/svc-new-stealer-on-the-horizon/
Report completeness: Medium
Threats:
Spear-phishing_technique
Svcstealer
Industry:
E-commerce
TTPs:
Tactics: 6
Technics: 10
IOCs:
File: 9
Path: 2
Hash: 4
IP: 2
Soft:
Microsoft Visual C++, Discord, Telegram, Microsoft Edge, Chromium, Google Chrome, Chrome Canary, Opera, Opera GX, Vivaldi
Algorithms:
zip
Win API:
ShellExecuteW
Languages:
php
Blogs on Information Technology, Network & Cybersecurity | Seqrite
SVC New Stealer on the Horizon
<p>SvcStealer 2025 is a new strain of information stealers, which is delivered through spear phishing email attachments. We observed SvcStealer malware campaign activity at the end of January 2025. This malware author harvests sensitive data such as machine…
CTT Report Hub
#ParsedReport #CompletenessMedium 21-03-2025 SVC New Stealer on the Horizon https://www.seqrite.com/blog/svc-new-stealer-on-the-horizon/ Report completeness: Medium Threats: Spear-phishing_technique Svcstealer Industry: E-commerce TTPs: Tactics: 6 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SvcStealer 2025 - это новая вредоносная программа для кражи информации, распространяемая с помощью фишинга, способная собирать конфиденциальные данные и устанавливать соединение C2 для передачи данных. Он использует такие методы, как завершение процесса, удаление данных, чтобы избежать обнаружения, и может загружать дополнительные вредоносные программы по командам C2.
-----
SvcStealer 2025 - это появляющаяся вредоносная программа для кражи информации, распространяемая в основном с помощью фишинговых вложений электронной почты, которая действует с конца января 2025 года. Эта вредоносная программа предназначена для сбора различных конфиденциальных данных, включая системную информацию, установленное программное обеспечение, учетные данные пользователя, данные криптовалютного кошелька, а также данные из приложений обмена сообщениями и веб-браузеров. Собранная информация передается на сервер управления хакером (C2), куда вредоносная программа также может загружать дополнительные вредоносные файлы.
Разработанный с использованием Microsoft Visual C++, SvcStealer инициализируется путем генерации 11-байтового буквенно-цифрового идентификатора на основе серийного номера компьютера жертвы. Он проверяет наличие соответствующей папки в "C:\ProgramData", создавая ее, если она еще не существует. Этот шаг служит двойной цели, предотвращая одновременное выполнение нескольких экземпляров вредоносной программы, что сродни созданию мьютекса.
Установив соединение с сервером C2 через порт 80, SvcStealer загружает собранные данные с помощью HTTP POST-запросов и регистрирует компьютер жертвы на панели C2. Если соединение не удается установить сразу, оно переходит в режим ожидания и повторяет попытку каждые пять секунд, пока не завершится успешный сеанс. Чтобы избежать обнаружения, вредоносная программа также завершает определенные процессы в системе жертвы перед началом подключения к серверу C2.
После передачи данных SvcStealer удаляет все остаточные файлы и сжатые zip-архивы в "C:\ProgramData\64A6547CE12C1013156883", тем самым устраняя следы своей деятельности, чтобы избежать обнаружения аналитиками безопасности. Он генерирует уникальный идентификатор (UID) на основе серийного номера устройства, который используется для выполнения различных команд, включая создание скриншотов компьютера жертвы. Вредоносная программа сохраняет скриншоты в "C:\Users\username\AppData\Roaming" как Screenshot.jpg перед отправкой их на панель C2.
Кроме того, после получения инструкций от сервера C2 SvcStealer может загрузить дополнительные вредоносные файлы, сохранив их в "C:\Users\username\AppData\Local\Temp\" или "C:\Users\username\AppData\Roaming", используя временное соглашение об именовании, основанное на текущем системном времени. Затем загруженный файл запускается с помощью ShellExecuteW. Вредоносный домен сервера C2 был недоступен во время анализа, что указывает на возможность загрузки других вредоносных программ, включая ботнеты.
Хакеры, стоящие за SvcStealer, действуют по методологии брокера начального доступа (IAB), используя методы обхода, гарантируя удаление следов вредоносного ПО и завершение соответствующих процессов. Пользователям рекомендуется проявлять осторожность и не открывать подозрительные электронные письма с вложенными потенциально вредоносными документами, чтобы снизить риск заражения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SvcStealer 2025 - это новая вредоносная программа для кражи информации, распространяемая с помощью фишинга, способная собирать конфиденциальные данные и устанавливать соединение C2 для передачи данных. Он использует такие методы, как завершение процесса, удаление данных, чтобы избежать обнаружения, и может загружать дополнительные вредоносные программы по командам C2.
-----
SvcStealer 2025 - это появляющаяся вредоносная программа для кражи информации, распространяемая в основном с помощью фишинговых вложений электронной почты, которая действует с конца января 2025 года. Эта вредоносная программа предназначена для сбора различных конфиденциальных данных, включая системную информацию, установленное программное обеспечение, учетные данные пользователя, данные криптовалютного кошелька, а также данные из приложений обмена сообщениями и веб-браузеров. Собранная информация передается на сервер управления хакером (C2), куда вредоносная программа также может загружать дополнительные вредоносные файлы.
Разработанный с использованием Microsoft Visual C++, SvcStealer инициализируется путем генерации 11-байтового буквенно-цифрового идентификатора на основе серийного номера компьютера жертвы. Он проверяет наличие соответствующей папки в "C:\ProgramData", создавая ее, если она еще не существует. Этот шаг служит двойной цели, предотвращая одновременное выполнение нескольких экземпляров вредоносной программы, что сродни созданию мьютекса.
Установив соединение с сервером C2 через порт 80, SvcStealer загружает собранные данные с помощью HTTP POST-запросов и регистрирует компьютер жертвы на панели C2. Если соединение не удается установить сразу, оно переходит в режим ожидания и повторяет попытку каждые пять секунд, пока не завершится успешный сеанс. Чтобы избежать обнаружения, вредоносная программа также завершает определенные процессы в системе жертвы перед началом подключения к серверу C2.
После передачи данных SvcStealer удаляет все остаточные файлы и сжатые zip-архивы в "C:\ProgramData\64A6547CE12C1013156883", тем самым устраняя следы своей деятельности, чтобы избежать обнаружения аналитиками безопасности. Он генерирует уникальный идентификатор (UID) на основе серийного номера устройства, который используется для выполнения различных команд, включая создание скриншотов компьютера жертвы. Вредоносная программа сохраняет скриншоты в "C:\Users\username\AppData\Roaming" как Screenshot.jpg перед отправкой их на панель C2.
Кроме того, после получения инструкций от сервера C2 SvcStealer может загрузить дополнительные вредоносные файлы, сохранив их в "C:\Users\username\AppData\Local\Temp\" или "C:\Users\username\AppData\Roaming", используя временное соглашение об именовании, основанное на текущем системном времени. Затем загруженный файл запускается с помощью ShellExecuteW. Вредоносный домен сервера C2 был недоступен во время анализа, что указывает на возможность загрузки других вредоносных программ, включая ботнеты.
Хакеры, стоящие за SvcStealer, действуют по методологии брокера начального доступа (IAB), используя методы обхода, гарантируя удаление следов вредоносного ПО и завершение соответствующих процессов. Пользователям рекомендуется проявлять осторожность и не открывать подозрительные электронные письма с вложенными потенциально вредоносными документами, чтобы снизить риск заражения.
#ParsedReport #CompletenessHigh
21-03-2025
Rilide - An Information Stealing Browser Extension
https://blog.pulsedive.com/rilide-an-information-stealing-browser-extension/
Report completeness: High
Threats:
Rilide
Dead_drop_technique
Process_injection_technique
Process_hollowing_technique
Industry:
Financial
TTPs:
Tactics: 9
Technics: 0
IOCs:
Url: 11
Domain: 14
IP: 1
File: 28
Coin: 1
Hash: 1
Soft:
Chrome, Twitter, Google Chrome, Microsoft Edge, Opera, Telegram, Outlook, Gmail
Crypto:
bitcoin
Algorithms:
xor, base58, base64, sha256, aes-256, sha1, md5
Functions:
executeScript, eval, Function, PowerShell, to
Languages:
powershell, javascript
21-03-2025
Rilide - An Information Stealing Browser Extension
https://blog.pulsedive.com/rilide-an-information-stealing-browser-extension/
Report completeness: High
Threats:
Rilide
Dead_drop_technique
Process_injection_technique
Process_hollowing_technique
Industry:
Financial
TTPs:
Tactics: 9
Technics: 0
IOCs:
Url: 11
Domain: 14
IP: 1
File: 28
Coin: 1
Hash: 1
Soft:
Chrome, Twitter, Google Chrome, Microsoft Edge, Opera, Telegram, Outlook, Gmail
Crypto:
bitcoin
Algorithms:
xor, base58, base64, sha256, aes-256, sha1, md5
Functions:
executeScript, eval, Function, PowerShell, to
Languages:
powershell, javascript
Pulsedive Blog
Rilide: An Information Stealing Browser Extension
Learn about the information stealing browser extension Rilide, its delivery methods, and intrusion chain.
CTT Report Hub
#ParsedReport #CompletenessHigh 21-03-2025 Rilide - An Information Stealing Browser Extension https://blog.pulsedive.com/rilide-an-information-stealing-browser-extension/ Report completeness: High Threats: Rilide Dead_drop_technique Process_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Rilide - это продвинутая вредоносная программа для кражи информации, маскирующаяся под браузерные расширения для браузеров на базе Chromium. Она использует фишинг и вредоносную рекламу для доставки, устанавливается с помощью загрузчиков PowerShell и собирает конфиденциальные данные, включая пароли и учетные данные о криптовалюте, используя блокчейн для связи C2.
-----
Rilide - это сложная вредоносная программа для кражи информации, предназначенная для выдачи себя за расширения браузера, в частности, для браузеров на базе Chromium, таких как Google Chrome и Microsoft Edge. Впервые обнаруженная в апреле 2023 года, Rilide использует различные механизмы доставки, в основном используя фишинговые веб-сайты и вредоносную рекламу. Вредоносная программа была адаптирована в соответствии со стандартами Chrome Extension Manifest версии 3, которые, в частности, ограничивают возможность выполнения внешних скриптов или загрузки файлов, размещенных на удаленном сервере. Это ограничение гарантирует, что вся необходимая логика будет жестко запрограммирована в самом пакете расширения.
Исследователи угроз задокументировали несколько кампаний, предоставляющих Rilide различными, но взаимосвязанными методами. В первой кампании в качестве приманки использовался файл PowerPoint, перенаправляющий пользователей на фишинговый сайт, с которого загружается программа Rilide stealer. Второй способ заключается в заманивании пользователей через Twitter на фишинговый сайт, который загружает исполняемый файл для установки вредоносного расширения. В одном из вариантов этой кампании Twitter заменяется Google Ads, при этом сохраняется та же общая стратегия. Последняя наблюдаемая цепочка вторжений включает использование загрузчика PowerShell для развертывания Rilide, хотя точные средства, с помощью которых этот загрузчик достигает пользователей, остаются неясными.
После выполнения скрипт PowerShell, используемый в третьей кампании, запускает дополнительные закодированные команды, не раскрывая свои действия пользователю. Этот скрипт содержит все необходимые файлы для Rilide, закодированные в виде строк base64, которые затем записываются на диск. Скрипт настраивает установку расширения путем изменения файлов настроек браузера, что отражает систематический подход к внедрению расширения таким образом, чтобы оно запускалось при следующем запуске браузера.
После установки Rilide демонстрирует ряд неблаговидных действий. Он предназначен для создания скриншотов, регистрации паролей и извлечения учетных данных криптовалютного кошелька. Кроме того, он взаимодействует с другими веб-сервисами, отслеживая и собирая информацию с платформ обмена сообщениями, в частности, ориентируясь на сообщения с криптовалютных бирж. Расширение Rilide имитирует законные сервисы, такие как Google Drive, и запрашивает расширенные разрешения для работы, позволяющие ему получать доступ к файлам cookie, данным буфера обмена и системной информации.
Управление командно-диспетчерскими связями (C2) осуществляется с помощью различных блокчейн-сервисов, которые скрывают истинную природу трафика. Вредоносная программа получает адрес сервера C2, что позволяет ей извлекать украденные данные, включая системную информацию, с помощью HTTP POST-запросов.
Таким образом, Rilide является примером современной угрозы, которая сочетает в себе социальную инженерию и техническую изощренность, используя различные уровни механизмов доставки и установки, которые эволюционировали в ответ на ограничения платформы, одновременно расширяя свои возможности по сбору конфиденциальной информации от пользователей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Rilide - это продвинутая вредоносная программа для кражи информации, маскирующаяся под браузерные расширения для браузеров на базе Chromium. Она использует фишинг и вредоносную рекламу для доставки, устанавливается с помощью загрузчиков PowerShell и собирает конфиденциальные данные, включая пароли и учетные данные о криптовалюте, используя блокчейн для связи C2.
-----
Rilide - это сложная вредоносная программа для кражи информации, предназначенная для выдачи себя за расширения браузера, в частности, для браузеров на базе Chromium, таких как Google Chrome и Microsoft Edge. Впервые обнаруженная в апреле 2023 года, Rilide использует различные механизмы доставки, в основном используя фишинговые веб-сайты и вредоносную рекламу. Вредоносная программа была адаптирована в соответствии со стандартами Chrome Extension Manifest версии 3, которые, в частности, ограничивают возможность выполнения внешних скриптов или загрузки файлов, размещенных на удаленном сервере. Это ограничение гарантирует, что вся необходимая логика будет жестко запрограммирована в самом пакете расширения.
Исследователи угроз задокументировали несколько кампаний, предоставляющих Rilide различными, но взаимосвязанными методами. В первой кампании в качестве приманки использовался файл PowerPoint, перенаправляющий пользователей на фишинговый сайт, с которого загружается программа Rilide stealer. Второй способ заключается в заманивании пользователей через Twitter на фишинговый сайт, который загружает исполняемый файл для установки вредоносного расширения. В одном из вариантов этой кампании Twitter заменяется Google Ads, при этом сохраняется та же общая стратегия. Последняя наблюдаемая цепочка вторжений включает использование загрузчика PowerShell для развертывания Rilide, хотя точные средства, с помощью которых этот загрузчик достигает пользователей, остаются неясными.
После выполнения скрипт PowerShell, используемый в третьей кампании, запускает дополнительные закодированные команды, не раскрывая свои действия пользователю. Этот скрипт содержит все необходимые файлы для Rilide, закодированные в виде строк base64, которые затем записываются на диск. Скрипт настраивает установку расширения путем изменения файлов настроек браузера, что отражает систематический подход к внедрению расширения таким образом, чтобы оно запускалось при следующем запуске браузера.
После установки Rilide демонстрирует ряд неблаговидных действий. Он предназначен для создания скриншотов, регистрации паролей и извлечения учетных данных криптовалютного кошелька. Кроме того, он взаимодействует с другими веб-сервисами, отслеживая и собирая информацию с платформ обмена сообщениями, в частности, ориентируясь на сообщения с криптовалютных бирж. Расширение Rilide имитирует законные сервисы, такие как Google Drive, и запрашивает расширенные разрешения для работы, позволяющие ему получать доступ к файлам cookie, данным буфера обмена и системной информации.
Управление командно-диспетчерскими связями (C2) осуществляется с помощью различных блокчейн-сервисов, которые скрывают истинную природу трафика. Вредоносная программа получает адрес сервера C2, что позволяет ей извлекать украденные данные, включая системную информацию, с помощью HTTP POST-запросов.
Таким образом, Rilide является примером современной угрозы, которая сочетает в себе социальную инженерию и техническую изощренность, используя различные уровни механизмов доставки и установки, которые эволюционировали в ответ на ограничения платформы, одновременно расширяя свои возможности по сбору конфиденциальной информации от пользователей.
#ParsedReport #CompletenessLow
21-03-2025
When Python Is Poisoned \| How Runtime Security Stops the tj-actions Attack
https://www.sentinelone.com/blog/when-python-is-poisoned-how-runtime-security-stops-the-tj-actions-attack/
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Github actions users, Software development projects
Industry:
Software_development
CVEs:
CVE-2025-30866 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-30066 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tj-actions changed-files (le45.0.7)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1195, T1027, T1105, T1003
IOCs:
File: 5
Soft:
Node.js, linux, curl, sudo, Gatekeepers
Algorithms:
base64
Languages:
python, swift
Links:
21-03-2025
When Python Is Poisoned \| How Runtime Security Stops the tj-actions Attack
https://www.sentinelone.com/blog/when-python-is-poisoned-how-runtime-security-stops-the-tj-actions-attack/
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Github actions users, Software development projects
Industry:
Software_development
CVEs:
CVE-2025-30866 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-30066 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tj-actions changed-files (le45.0.7)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1195, T1027, T1105, T1003
IOCs:
File: 5
Soft:
Node.js, linux, curl, sudo, Gatekeepers
Algorithms:
base64
Languages:
python, swift
Links:
https://github.com/tj-actions/changed-files/commit/0e58ed8671d6b60d0890c21b07f8835ace038e67SentinelOne
When Python Is Poisoned | How Runtime Security Stops the tj-actions Attack
Read SentinelOne's response to the tj-actions/changed-files attack and learn how to secure development pipelines with runtime security.
CTT Report Hub
#ParsedReport #CompletenessLow 21-03-2025 When Python Is Poisoned \| How Runtime Security Stops the tj-actions Attack https://www.sentinelone.com/blog/when-python-is-poisoned-how-runtime-security-stops-the-tj-actions-attack/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа tj-actions/changed-files на GitHub была взломана, что позволило злоумышленникам получить доступ к учетным данным путем внедрения вредоносного кода. Целью атаки были уязвимые токены с помощью обфускации и использования уязвимостей конвейера CI/CD, что потребовало срочной смены учетных данных и усиления мер безопасности.
-----
Компрометация приложения tj-actions/changed-files на GitHub 12 марта 2025 года ознаменовала собой серьезную атаку на цепочку поставок, связанную с внедрением вредоносного кода в широко используемый инструмент, который был интегрирован в более чем 23 000 проектов по разработке программного обеспечения. Ключевой тактикой была вставка единственного коммита (хэш: 0e58ed8671d6b60d0890c21b07f8835ace038e67), который задним числом изменял теги версий и позволял незаметно получать конфиденциальные учетные данные через общедоступные журналы действий на GitHub, эффективно укрепляя доверие к своей утилите. Атака была классифицирована как CVE-2025-30066, что подчеркивает ее последствия и демонстрирует уязвимости, присутствующие даже в надежных компонентах.
Злоумышленники использовали методы обфускации, внедряя Node.js функция, содержащая полезную нагрузку в кодировке base64. Это затрудняло его обнаружение во время плановых проверок. После выполнения полезная нагрузка подключается к внешнему Gist на GitHub, чтобы получить скрипт на Python с именем memdump.py, предназначенный для использования памяти программы запуска на GitHub. Скрипт специально предназначался для токенов критической инфраструктуры, включая ключи доступа AWS, токены личного доступа GitHub, токены NPM и закрытые ключи RSA, используя регулярные выражения для их поиска в процессе выполнения.Рабочий процесс. Затем полученные секретные данные были дважды закодированы и встроены в журналы сборки таким образом, что их можно было легко не заметить.
Воздействие варьировалось в зависимости от доступности репозитория; публичные репозитории подвергались непосредственному риску из-за раскрытия секретов, в то время как частные репозитории требовали тщательной оценки, что подчеркивало необходимость секретной ротации в обоих случаях. Инцидент подчеркнул уязвимость и хрупкость цепочки поставок CI/CD, поскольку широко используемые компоненты могут служить важными векторами атак.
Для устранения таких угроз необходимы надежные защитные меры. Организациям рекомендуется проводить тщательный поиск следов взлома с использованием функциональных возможностей GitHub и тщательно просматривать журналы рабочих процессов на предмет подозрительных строк с двойным кодированием в течение соответствующего периода времени. При обнаружении скомпрометированных учетных данных следует провести срочную ротацию и прекратить использование ошибочных действий. Командам следует рассмотреть возможность внедрения явных средств контроля, таких как закрепление хэша фиксации для обеспечения использования только проверенного кода и внесение в список разрешений для ограничения выполнения несанкционированных действий.
Более того, интеграция средств сканирования безопасности в конвейеры CI/CD, таких как облачная система безопасности SentinelOne, может помочь в быстром выявлении уязвимостей. Такой подход подчеркивает важность постоянного аудита зависимостей от сторонних разработчиков и разработки надежных планов реагирования на инциденты для минимизации будущих рисков. Инцидент с tj-actions/changed-files служит важным напоминанием о необходимости создания комплексной многоуровневой системы безопасности в средах разработки программного обеспечения, способствующей установлению баланса между доверием и проверкой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа tj-actions/changed-files на GitHub была взломана, что позволило злоумышленникам получить доступ к учетным данным путем внедрения вредоносного кода. Целью атаки были уязвимые токены с помощью обфускации и использования уязвимостей конвейера CI/CD, что потребовало срочной смены учетных данных и усиления мер безопасности.
-----
Компрометация приложения tj-actions/changed-files на GitHub 12 марта 2025 года ознаменовала собой серьезную атаку на цепочку поставок, связанную с внедрением вредоносного кода в широко используемый инструмент, который был интегрирован в более чем 23 000 проектов по разработке программного обеспечения. Ключевой тактикой была вставка единственного коммита (хэш: 0e58ed8671d6b60d0890c21b07f8835ace038e67), который задним числом изменял теги версий и позволял незаметно получать конфиденциальные учетные данные через общедоступные журналы действий на GitHub, эффективно укрепляя доверие к своей утилите. Атака была классифицирована как CVE-2025-30066, что подчеркивает ее последствия и демонстрирует уязвимости, присутствующие даже в надежных компонентах.
Злоумышленники использовали методы обфускации, внедряя Node.js функция, содержащая полезную нагрузку в кодировке base64. Это затрудняло его обнаружение во время плановых проверок. После выполнения полезная нагрузка подключается к внешнему Gist на GitHub, чтобы получить скрипт на Python с именем memdump.py, предназначенный для использования памяти программы запуска на GitHub. Скрипт специально предназначался для токенов критической инфраструктуры, включая ключи доступа AWS, токены личного доступа GitHub, токены NPM и закрытые ключи RSA, используя регулярные выражения для их поиска в процессе выполнения.Рабочий процесс. Затем полученные секретные данные были дважды закодированы и встроены в журналы сборки таким образом, что их можно было легко не заметить.
Воздействие варьировалось в зависимости от доступности репозитория; публичные репозитории подвергались непосредственному риску из-за раскрытия секретов, в то время как частные репозитории требовали тщательной оценки, что подчеркивало необходимость секретной ротации в обоих случаях. Инцидент подчеркнул уязвимость и хрупкость цепочки поставок CI/CD, поскольку широко используемые компоненты могут служить важными векторами атак.
Для устранения таких угроз необходимы надежные защитные меры. Организациям рекомендуется проводить тщательный поиск следов взлома с использованием функциональных возможностей GitHub и тщательно просматривать журналы рабочих процессов на предмет подозрительных строк с двойным кодированием в течение соответствующего периода времени. При обнаружении скомпрометированных учетных данных следует провести срочную ротацию и прекратить использование ошибочных действий. Командам следует рассмотреть возможность внедрения явных средств контроля, таких как закрепление хэша фиксации для обеспечения использования только проверенного кода и внесение в список разрешений для ограничения выполнения несанкционированных действий.
Более того, интеграция средств сканирования безопасности в конвейеры CI/CD, таких как облачная система безопасности SentinelOne, может помочь в быстром выявлении уязвимостей. Такой подход подчеркивает важность постоянного аудита зависимостей от сторонних разработчиков и разработки надежных планов реагирования на инциденты для минимизации будущих рисков. Инцидент с tj-actions/changed-files служит важным напоминанием о необходимости создания комплексной многоуровневой системы безопасности в средах разработки программного обеспечения, способствующей установлению баланса между доверием и проверкой.
#ParsedReport #CompletenessLow
23-03-2025
SonicWall Detects Credential-Stealing SVG File in Phishing Campaign
https://www.sonicwall.com/blog/sonicwall-detects-credential-stealing-svg-file-in-phishing-campaign
Report completeness: Low
Threats:
Credential_stealing_technique
ChatGPT TTPs:
T1566.001, T1027
IOCs:
Hash: 4
Url: 1
Algorithms:
sha256
Languages:
javascript
23-03-2025
SonicWall Detects Credential-Stealing SVG File in Phishing Campaign
https://www.sonicwall.com/blog/sonicwall-detects-credential-stealing-svg-file-in-phishing-campaign
Report completeness: Low
Threats:
Credential_stealing_technique
ChatGPT TTPs:
do not use without manual checkT1566.001, T1027
IOCs:
Hash: 4
Url: 1
Algorithms:
sha256
Languages:
javascript